Affichage des articles dont le libellé est DARPA. Afficher tous les articles
Affichage des articles dont le libellé est DARPA. Afficher tous les articles

mercredi 29 mai 2013

On attaque ? A vos ordres, mon général, c'est quand vous voulez !

Source : Wired.com
Il semblerait que tout soit prêt pour "y aller" pour jargonner un peu. Qu'est-ce qui est prêt me direz-vous ? Et bien, l'environnement technico-opérationnel nécessaire aux lancements d'attaques informatique en parallèle aux opérations "classiques" et ce de manière fortement automatisée.

Mais que raconte-t-il songez-vous ? Hier encore, il affirmait le contraire ! Certes mais j'ai tendance à penser que - si bien réelle est cette tendance - que la multiplication des attaques informatiques qui deviendraient alors un "simple" outil militaire pourrait conduire à des tendances dommageables.

Quelle est cette tendance ? Elle se matérialise par la concomitance de 3 projets qui permettent de construire un système permettant aux décideurs américains de lancer de manière efficace, dans un cadre opérationnel classique, des attaques informatiques.

Le premier, nous l'évoquions récemment consiste à contrôler et à limiter strictement l'usage de la force aux seuls états et aux seules entités disposant d'une compétence et d'une autorité pour le faire. C'est donc éviter de manière absolue qu'un "fou" perturbe le déroulement des opérations militaires de LIO en faisant par exemple déraper le conflit.

Le second consisterait à déterminer une chaîne de commandement cohérente où les différents niveaux de commandement dispose d'une liberté d'action et de décision et où la LIO ne représente plus l'exception qu'elle continue souvent à être...Cette exception conduit à confier alors ces actions à des entités "exceptionnelles" que sont les services d'actions clandestine et de renseignement (NSA...). Cette interprétation est une représentation personnelle que je me fais de l'organisation militaire, à la lecture des brillants auteurs "mili" d'AGS. Elle ne peut prétendre à l'exactitude.

Selon un récent article, il semblerait que ce soit fait. Ainsi, toujours selon cet article, chaque commandement géographique (les UCC géographiques) serait bientôt autorisé à utiliser des détachements "LIO" pour appliquer de manière autonome des décisions en matière offensive et informatique. Des limites existent comme par exemple les frappes préemptives qui restent de la responsabilité du Président. 

En toute logique, les SROE pour "Standing Rules of Engagement" ont été mises à jour, ce que suggère l'article. Le cadre ainsi créé répondrait de manière efficace à une normalisation de l'usage de la lutte informatique offensive et limiterait les cas "exceptionnels" à des situations bien particulières.

Le troisième projet fournit l'encadrement technique et la possibilité d'avoir un degré d'efficacité élevé et surtout susceptible de répondre aux missions et objectifs que pourrait avoir un commandement géographiques. Ex. : "Moi, chef du théâtre afghan, j'ai besoin que vous piratiez telle machine que le renseignement a identifié comme appartenant à un chef rebelle"...Fiction évidemment...

A en croire Wired, cet objectif serait atteint puisque le "Projet X" répondrait à ce besoins de rendre la conduite de la lutte informatique non plus du ressort de l'expert mais du "simple soldat". Toujours selon Wired, il s'agirait de rendre la "guerre informatique aussi facile qu'Angry Birds", le fameux jeu sur smartphone. Sans reprendre l'intégralité de l'article, le travail de Wired est comme souvent très documenté, les auteurs évoquent la création d'un langage spécifique qui serait aux attaques informatiques ce que le HTML est au Web.

Bien souvent évoqué, la mise en oeuvre d'un tel dispositif et de tels processus a longtemps paru impossible en raison de l'exception technique que pouvait constituer la LIO. Pour les Etats-Unis,  une volonté de normalisation et d'encadrement a certes permis d'atteindre un résultat qui parait, sur le papier, capable de produire des effets d'ampleur. Cependant, entre le "papier" et la réalité, la mesure exacte de ses capacités doit être appréhendée avec prudence...pour ne pas se faire piéger par une forme de dissuasion de bon aloi !

Source :





mardi 4 décembre 2012

La DARPA souhaite de la confiance !

Un des problèmes récurrents en sécurité est la confiance que l'on peut avoir dans les produits que l'on achète à des tiers. Un récent billet remettait cet enjeu en perspective. Ne pas disposer d'un code source ou ne pas connaître les rouages du fonctionnement d'un produit, c'est également assumer la possibilité que ce dernier puisse exécuter des actions non-souhaitées ou, plus simplement, ne pas faire ce qui est attendu dans des conditions de sécurité optimales.

Cette question est évidemment ardue car le temps nécessaire pour établir la confiance est justement long : c'est un exercice complexe requérant des capacités relativement peu répandues. C'est pourtant la question que se pose la DARPA, une des agences de recherche américaines notamment en matière de défense.

Particulièrement en pointe ces derniers temps, l'entité a donc lancé un nouveau programme dénommé Vetting Commodity IT Software and Firmware (VET) dont l'objectif est notamment de retrouver un niveau d'assurance suffisant pour les très nombreux objets à composante technologique utilisés au sein du gouvernement américain.

Car, en effet, le défi comporte une notion d'échelle : il est impossible d'analyser en détails l'ensemble des programmes, codes et fonctionnalités de cette quantité très importante de composants achetés par le ministère de la Défense américain et utilisés chaque jour.

La volonté de la DARPA est donc de pouvoir résoudre cette complexe équation qui est de retrouver la confiance technologique dans un contexte de ressources nécessairement limitées par rapport à l'ampleur de la tâche.

Pour cela, le programme VET se fixe trois objectifs prioritaires :

- Permettre à un analyse de définir relativement rapidement quelles seront les fonctionnalités à problèmes ou les potentielles menaces ;
- Démontrer que ces menaces potentielles ne sont pas matérialisées dans l'objet analysé ;
- Passer à l'échelle...

Ces fonctions nécessitent tout à la fois des outils adaptés et des organisations ou des processus capables de répondre de manière efficace et c'est tout l'enjeu.

Dans une perspective plus large, la démarche de la DARPA constitue une avancée qui, si elle est concrétisée, pourra être qualifiée de majeure. En effet, cette problématique de la confiance est centrale pour toutes les entités souhaitant atteindre un niveau de sécurité cohérent et les processus ad hoc ne sont pas nécessairement efficaces car ils prennent du temps.

Si le programme tient ses promesses et qu'il arrive à résoudre ce qui semble être un quadrature du cercle, il sera bon de s'en inspirer afin de pouvoir élever globalement le niveau de sécurité et retrouver une confiance perdue depuis bien longtemps !

Source :

http://www.informationweek.com/security/vulnerabilities/darpa-looks-for-backdoors-malware-in-tec/240143043

http://www.darpa.mil/NewsEvents/Releases/2012/11/30.aspx

jeudi 29 novembre 2012

Un camp de manoeuvre pour la LID

Une information très intéressante a été publiée très récemment relative aux pratiques d'entraînements des professionnels de la lutte informatique aux Etats-Unis. Il semblerait ainsi qu'un camp d'entraînement spécifique aient été créés sous la forme d'une petite ville disposant d'une connectique accrue et de systèmes d'informations nombreux notamment en ce qui concerne les SI dits "vitaux".

NetWars CyberCity située prés de la ville de Turnpike dans le New-Jersey a été développée  en collaboration avec le SANS Institute, une entité spécialisée dans la formation en sécurité informatique. Un de ses objectifs est notamment de former les futurs spécialistes des forces armées américaines dans le domaine de la lutte informatique. Une des composantes de la formation apparaît à ce titre très défensive quand l'autre semble bien plus offensive.

Bien évidemment, la taille des infrastructures est réduite et les bâtiments miniatures. Les composants, en particuliers les systèmes informations supportant des services comme la fourniture d'électricité ou la gestion de l'eau, proviennent de systèmes réels utilisés au quotidien.

Afin d'élargir le débat, force est de constater que cette initiative renforce le pivot effectuée par la lutte informatique actuelle. Auparavant, l'action offensive sur les réseaux s'apparentait essentiellement à des actions qui n'étaient qu'indirectement liées à une pratique de "guerre" : les nombreux cas rapportés rappellent bien plus, pour ce que l'on en sait, des cas d'espionnage, de subversion ou encore de perturbation. Une action qui semble plus clandestine.

Toutefois, cette orientation qui vise à donner un contenu plus "guerrier" dans le sens plus conventionnel , à priori, de mener de la guerre et les affrontements est plus récente. Elle s'avère parfaitement cohérente avec les choix stratégiques que l'on peut connaître des Etats-Unis, en particulier le fait qu'une attaque informatique puisse recevoir une représailles par des moyens dits "conventionnels" justement. 

La réflexion pourra objecter plusieurs remarques dont par exemple que les temps nécessaires aux attaques informatiques ne sont pas compatibles avec la réactivité nécessaire aux conflits armés.  A cet égard, on rappellera que les conflits font justement l'objet de planification et d'entraînement, à l'aide de structures dédiées et de scénarios jugés pertinents. Il faut également se souvenir des récentes orientations données à la recherche, en particulier par l'intermédiaire du programme "Fast-track" de la DARPA qui semble pleinement répondre à ces besoins.

Note : sur les problématiques d'entraînement ou d'adaptation aux conflits, dont je ne suis pas spécialiste, je conseille vivement la lecture de ce blog : http://lavoiedelepee.blogspot.fr

Source :



mardi 20 mars 2012

DARPA à l'honneur !


Relativement discrète à l'origine, la DARPA ou Defense Advanced Research Project Agency est une entité de recherche relevant du Department of Défense américain, autrement dit le Ministère de la Défense.

Elle est désormais relativement bien connue du grand public, et dispose même d'un site Internet, pour plusieurs raisons : sa responsabilité dans le processus de genèse de ce qui est aujourd'hui notre Internet, le fait qu'elle soit une entité de pointe dans la recherche et la création de technologies pour les forces armées et enfin, sa capacité et légitimité à penser à des choses que l'on jugerait parfois un peu folles...Mais après tout, comment imaginer un réseau "unique" connectant le globe !

Ces derniers jours ont été l'occasion de parler à nouveau de cette entité, bien évidemment dans le cadre des éléments qui nous intéressent, au travers de deux projets intéressants.

Le premier provient d'un retour d'expérience des opérations militaires menées en Libye : il semblerait qu'à l'origine, des militaires américains aient envisagés de bloquer les systèmes de défense aériens libyens avant le déclenchement des opérations aériennes de l'OTAN. Toutefois, les outils alors en leur possession ne leur aurait pas permis d'agir et de réagir à la vitesse souhaitée : il est évoqué une durée d'un an pour développer un produit susceptible de produire les effets attendus.

Cela n'étonne pas forcément si l'on se rappelle un peu des particularités de Stuxnet : l'adaptation au contexte. La vision de la lutte informatique offensive parait parfois un peu bousculée par les habitudes induites par les intrusions constatées sur Internet notamment au travers d'outils spécialisés et popularisés par certains "script-kiddies". Pour autant, on pourra se rappeler que l'adaptation à une technologie spécifique et un contexte particulier (hors-réseau par exemple) n'est absolument pas évident et demande de très bien connaître la cible pour en déduire ses vulnérabilités et définir des mesures offensives efficaces.

C'est pourquoi il a été décidé, notamment par le sous-secrétaire d'Etat à la Défense, William J. Lynn III ainsi que par un représentant du Joint Chief of Staff d'affecter un budget de 500 millions de dollars à la DARPA.

Parmi les objectifs fixés et en cohérence avec l'analyse très personnelle développée ci-dessus, on retrouve la nécessité de :

- disposer d'outils permettant d'agit de manière conjointe avec les outils des forces armées notamment en termes de temps et d'échelle..

- disposer de programmes de type "fast track" permettant de développer rapidement des outils ayant des effets militaires perceptibles dans une perspective de temps compatibles avec les opérations. La notion de "fast track" étant parfois un peu antinomique avec celle de recherche..

- disposer de moyens pouvant "franchir" les absences de connexion : tous les systèmes de commandement et autres réseaux militaires n'étant pas automatiquement reliés à Internet, bien au contraire (comme le signale l'article).

Ces quelques éléments semblent parfois étonnants car on se demande en effet comment considérer la possibilité d'avoir des actions offensives dans le cyber sans se préoccuper des systèmes militaires que l'on cible et du fait que certains sont potentiellement anciens et pas forcément atteignables par Internet.

Peut-être que le passage au "public" de ces informations démontrent alors un certain niveau de maturité ? Ou que cette décision doit être lié à une perspective de dissuasion globale telle que nous l'évoquons parfois dans ce blog ou avec l'Alliance géostratégique ?

Quoi qu'il en soit, ces informations démontrent une évolution pratique et semble-t-il plus rigoureuse des perspectives d'offensives informatiques que les USA semblent vouloir intégrer dans l'ensemble des moyens militaires disponibles - l'action militaire n'étant ni le renseignement ni les actions confidentielles que l'on peut imaginer.

A noter que la DARPA intervient aussi dans des projets impactant profondément les structures et logiques de sécurité. S'agissant du second projet que nous évoquions ci-dessus, celui-ci s'adresse aux problématiques de mot de passe. Chacun connait le dilemme entre un mot de passe considéré comme "fort ", par exemple "4Foeioj61_é&2Tu" et notre pauvre capacité humaine à le retenir.

Depuis longtemps cependant, des tentatives sont faites pour reconsidérer cela. Certains experts considèrent par exemple que les modalités de conservation, chiffrement et transmission des mots de passe doivent devenir la référence en matière de mesure de la capacité de résistance d'un mot de passe.

L'initiative de la DARPA tend plus à supprimer l'usage du mot de passe en mesurant des caractéristiques humaines personnelles et non imitables comme notre manière de taper un "login" ou un identifiant. Tout cela pourrait être associé à des mesures permanentes du comportement comme l'usage de "leurres" qu'un usager légitime reconnaîtrait comme tel alors qu'un usager non-légitime irait ouvrir et serait reconnu comme tel....Bienvenue à l'ère de l'informatique comportementale !

La DARPA est donc de retour au coeur des enjeux de sécurité et de défense, au moins dans le milieu de l'informatique, avec deux informations qui démontrent peut-être qu'elle ne l'a jamais quitté ! Ces innovations, en particulier sur la notion d'outils militaires informatiques, sont également révélateurs d'une tendance plus marquée que, jusqu'ici, l'on pouvait considérer plus "fantasmée" que réellement matérialisée.

Sources :



lundi 7 février 2011

Cyber Fast Track !

C'est le nom d'une initiative assez originale et intéressante lancée par la DARPA aux Etats-Unis pour profiter de toutes les compétences.

Pour mémoire, la DARPA est l'agence de recherche travaillant sur les "projets avancés" parmi lesquels on a pu compter...Internet. A l'origine, le réseau relevait des capacités de résilience de la communication pour le gouvernement américain. A la fin des travaux, notamment menés par une communauté de recherche universitaire (parmi d'autres), une partie du réseau a évolué seul dans le domaine militaire tandis que l'autre est devenu ce que l'on connait aujourd'hui.

Revenons à notre sujet : il est avéré que les autorités américaines peinent parfois à recruter des individus compétents en matière de sécurité des SI. Relativisons ce point car il semble que ce problème soit plus important pour certaines administrations que pour d'autres.

L'idée de la DARPA est donc de fournir des idées et méthodologies innovantes en puisant dans les ressources des communautés "hacker" internet au sein desquelles on peut trouver des chercheurs, des passionnés, des professionnels...et de fournir ainsi une capacité à penser autrement.

Marquée par l'épisode "épique" du groupuscule L0pht qui avait fait une présentation devant le Congrès américain et affirmant être capable de faire tomber Internet en 30 minutes, la DARPA envisage donc de confier quelques projets, limités dans le temps et les ambitions à des individus ou des groupes décelables dans ces sphères.

L'histoire ne dit comment la DARPA envisage de choisir ou de contrôler les candidats car cela n'est pas sans poser quelques questions...de sécurité : rémunération, légitimité des intervenants...

Cette initiative n'a pas pour objectif de remplacer les habituelles références en matière de recherche et de développement mais pourrait fournir d'intéressantes idées et outils.

En France, je sais que plusieurs entreprises, grandes et petites, ne rechignent pas forcément à employer des talents issus de ces communautés en leur permettant d'entretenir officiellement des liens avec ces acteurs. Je ne sais pas, cependant, si des programmes alternatifs de ce type peuvent exister...

Une initiative intéressante donc mais surement pas évidente à mettre en œuvre !

Source : http://www.nextgov.com/nextgov/ng_20110204_8476.php